漏洞披露

2026 年 9 月 29 日版本

如果您在 ShieldWave 或我们的 WordPress 插件中发现安全弱点(漏洞),请写信给我们。本政策说明它涵盖什么、如何报告漏洞、之后会发生什么,以及我们依据什么条件同意您的研究。

1. 谁负责以及本政策涵盖什么

1.1 谁负责

ShieldWave 和插件由 Radosław Fedorczuk 运营,其经营名称为 ENSOMEDIA Radosław Fedorczuk,地址为 ul. Chorwacka 33/42, 51-107 Wrocław, Poland,税号 (NIP) 8952195742,欧盟增值税号 PL8952195742,企业登记号 (REGON) 381626230,登记于波兰经济活动中央登记与信息系统 (CEIDG),下文称“ENSOMEDIA”或“我们”。

1.2 范围

本政策涵盖:

2. 如何报告漏洞

请写信至 support@shieldwave.io,邮件主题中包含“Security”。您可以使用英语或波兰语书写。

在您的报告中,请提供:

您也可以通过 CERT Polska 报告漏洞(第 7 节)。我们处理您报告中的数据是为了办理该报告;隐私政策给出了详细信息。

3. 报告之后会发生什么

3.1 答复与评估

工作日是周一至周五,波兰的公共假日除外。

3.2 修复时间表

我们使用当前版本的通用漏洞评分系统 (Common Vulnerability Scoring System, CVSS) 对漏洞的严重程度进行评级,目前为 4.0。期限自我们确认漏洞之日起计算。

严重程度CVSS 评分修复期限
严重9.0-10.07 天
高7.0-8.930 天
中4.0-6.960 天
低0.1-3.990 天

对于插件,修复是指发布插件的更新。如果修复需要更多时间,例如因为它取决于另一家供应商,我们会向您说明原因,并给您一个新的日期。

4. 协调披露

5. 对依据本政策进行的研究的同意

5.1 我们同意什么

我们将善意并依据本政策进行的研究视为经授权的研究:作为第 1.2 节所列系统的运营者,我们对其表示同意。就此类研究:

如果其他任何人就依据本政策进行的研究提起程序,应您的要求,我们将书面确认该研究是在我们同意下进行的。如果您不确定某项计划的行动是否属于本政策的范围,请在开始之前询问我们。

5.2 研究规则

5.3 同意的限度

我们的同意和我们的承诺仅涉及我们自己以及第 1.2 节中的系统。它们不涵盖任何其他人的系统,包括我们所使用的系统,例如 Stripe 的付款页面或我们的托管提供商的基础设施。在国家依职权追诉的犯罪案件中,它们不约束检察机关或其他当局。它们也不约束其他国家的当局。它们不能使您免除适用于您的法律。

6. 本政策之外的内容

第 5 节中的同意不涵盖:

7. CERT Polska

CERT Polska (CSIRT NASK) 是波兰协调漏洞披露的协调机构(2018 年 7 月 5 日的 ustawa o krajowym systemie cyberbezpieczeństwa(《波兰国家网络安全体系法》)第 26a 条)。您可以通过 CERT Polska 的表格报告漏洞:https://incydent.cert.pl。该表格允许您保持匿名。当我们未在第 3 节规定的期限内答复,或者我们对漏洞的评估或公布日期存在分歧时,请首先使用这一途径。我们作为协调机构与 CERT Polska 合作。

8. 致谢

我们不支付奖励。如果您愿意,我们将在修复的说明中公开感谢您,署您的姓名或昵称。

9. 插件与《网络韧性法》

9.1 制造商

依据《网络韧性法》(Regulation (EU) 2024/2847),插件“Ensomedia Security powered by shieldwave.io”的制造商是 ENSOMEDIA Radosław Fedorczuk,ul. Chorwacka 33/42, 51-107 Wrocław, Poland。插件安全的单一联络点是 support@shieldwave.io。

9.2 安全更新

9.3 支持期限

自 1.0.0 版本发布(2026 年 9 月)起,我们至少在 5 年内发布安全更新,即至少直至 2031 年 9 月。

9.4 报告被积极利用的漏洞和严重事件

对于插件被积极利用的漏洞以及影响其安全的严重事件,我们通过欧盟网络安全局 (European Union Agency for Cybersecurity, ENISA) 运营的单一报告平台向作为协调机构的 CSIRT NASK 报告。我们在《网络韧性法》第 14 条规定的期限内进行:24 小时内发出预警,72 小时内发出通知,之后提交最终报告。我们还会将该漏洞或事件以及用户可以采取哪些措施限制其影响告知插件的用户。

10. 变更历史